标签: TLS

0

HTTPS 没有报警,更新包为何仍被劫持:Virtualizor 供应链攻击复盘

2026 年 8 月 28 日至 30 日,Virtualizor 所依赖的一段更新基础设施地址遭遇 BGP 劫持。攻击者发布更具体的 `/24` 路由,把部分网络访问引向恶意服务器,并利用同样被劫持的域名验证流程取得有效 TLS 证书。部分恰好在窗口期检查更新的服务器收到恶意软件包;载荷以更新程序的高权限运行,植入 SSH 密钥、Java 程序与持久化服务。这起事件说明,HTTPS 只能证明当前连接与证书匹配,无法独立证明路由正确或更新包真实。软件更新必须建立包级签名、密钥隔离、透明审计与多通道验证。